Detectar fallos graves con wapiti
Detectar fallos graves con wapiti
Wapiti es una de las herramientas clásicas de auditoría web preinstaladas en Kali Linux. Funciona como un escáner de caja negra (black-box scanner), lo que significa que no lee el código fuente del sitio, sino que audita la web ya montada "comportándose como un hacker": busca formularios, enlaces y scripts para inyectar datos (fuzzing) y ver si el servidor es vulnerable.
Es capaz de detectar fallos graves como Inyecciones SQL, Cross-Site Scripting (XSS), inclusión de archivos (LFI/RFI) y ejecuciones de comandos.
Aquí tienes una guía práctica en español para instalarlo, usarlo y sacarle el máximo provecho desde tu terminal.
1. Instalación y verificación
En la mayoría de versiones de Kali Linux ya viene instalado. Si por algún motivo tienes una versión ligera o no lo encuentras, puedes instalarlo ejecutando:
sudo apt update && sudo apt install wapiti -y
Para verificar que funciona y ver la ayuda de comandos en tu terminal:
wapiti -h
2. Comandos esenciales (Cómo usarlo)
El escaneo básico
Para lanzar un análisis rápido contra un objetivo, utiliza el parámetro -u seguido de la URL:
wapiti -u http://sitio-objetivo.com/
Wapiti empezará a rastrear (crawler) el sitio buscando enlaces y luego ejecutará los módulos de ataque uno por uno.
Limitar el alcance del escaneo
A veces los sitios web tienen enlaces que llevan fuera de la página o subdominios que no quieres auditar. Para evitar meterte en problemas, puedes usar la opción -b (boundary) para decirle a Wapiti que no se salga de cierta ruta:
wapiti -u http://sitio-objetivo.com/ -b http://sitio-objetivo.com/
Escaneo con autenticación (Logueado en la web)
Muchas de las vulnerabilidades críticas están detrás de un panel de usuario (por ejemplo, /dashboard). Si necesitas que Wapiti escanee contenido protegido, puedes pasarle la cookie de sesión activa con el parámetro -c:
wapiti -u http://sitio-objetivo.com/ -c "PHPSESSID=tu_cookie_aqui; security=low"
Excluir ciertos módulos para ir más rápido
Wapiti puede tardar bastante porque prueba decenas de ataques. Si sabes perfectamente que no te interesa buscar, por ejemplo, ataques de "Busting" (fuerza bruta de directorios) o "Cross-Site Request Forgery" (csrf), puedes apagarlos con -m anteponiendo un signo de resta:
wapiti -u http://sitio-objetivo.com/ -m "-csrf,-busting"
3. Generación de Reportes
Una vez que Wapiti termina el escaneo (o si lo pausas presionando r en la terminal durante el análisis), generará un reporte automático.
Por defecto, guarda los resultados en una carpeta interna dentro de tu usuario de Kali (~/.wapiti/generated_report/). Sin embargo, es mucho más cómodo elegir tú mismo el formato y la ruta usando el parámetro -f (formato) y -o (output/salida):
wapiti -u http://sitio-objetivo.com/ -f html -o /home/kali/Escritorio/reporte_vulnerabilidades.html
Este comando guardará un archivo interactivo en HTML en tu escritorio de Kali que podrás abrir con Firefox para ver las vulnerabilidades a todo color, organizadas por gravedad.
⚠️ Nota de seguridad importante: Wapiti envía payloads de ataque reales a los servidores web. Utilízalo únicamente en entornos locales de práctica (como laboratorios de OWASP Mutillidae, DVWA) o en sitios web donde tengas un permiso explícito por escrito para realizar pruebas de penetración.